CyberHUBBlue Team Level 1
Linux Investigations

Linux Artifacts: Passwd and Shadow

Extracted from Digital Forensics(4).pdf - source PDF page(s) 96-98.

Linux Artifacts: Passwd and Shadow - source page 96
Source illustration - PDF page 96

Que sont « /etc/passwd » et « /etc/shadow » ?

Traditionnellement, le fichier /etc/passwd est utilisé pour suivre chaque utilisateur enregistré ayant accès à un système. Tous les utilisateurs auront un accès en lecture, mais seuls les super utilisateurs pourront écrire dans le fichier. Pourquoi est-ce utile ? Parce qu'il nous donne des informations sur chaque utilisateur du système. Dans le cadre d'une enquête scientifique, l'utilisateur possède peutêtre un deuxième compte utilisateur secret qu'il a déguisé en compte de service, ou peut-être qu'au cours d'une réponse à un incident, un attaquant a accédé à ce Linux système et a créé un compte supplémentaire à des fins de persistance.

Vous trouverez ci-dessous une capture d'écran du fichier passwd sur notre machine Linux virtuelle Kali. Nous pouvons voir notre compte « root » en haut de la deuxième ligne, avec de nombreuses autres entrées en dessous. Ce sont tous des comptes de service créés par différents programmes pour gérer et exécuter des démons. Vous pouvez voir comment un deuxième compte utilisateur peut se perdre dans tout ce désordre, et l'identifier pourrait révéler de nombreuses preuves numériques.

Linux Artifacts: Passwd and Shadow - source page 97
Source illustration - PDF page 97

Sur la deuxième ligne où se trouve notre utilisateur actuel « root », nous pouvons voir un X à côté du nom d'utilisateur. Il s'agit du mot de passe du compte. Eh bien, ce n'est en fait qu'une variable, car le mot de passe est crypté et stocké ailleurs. Le deuxième fichier que nous allons traiter, appelé /etc/shadow, contient des mots de passe cryptés ainsi que d'autres informations telles que les valeurs d'expiration du compte ou du mot de passe. Le fichier /etc/shadow n'est lisible que par le compte root pour empêcher les utilisateurs standard de s'emparer du contenu et d'utiliser ensuite un outil tel que hashcat ou John The Ripper pour effectuer une attaque par force brute, lancer une attaque par dictionnaire ou utiliser des tables arc-en-ciel pour déchiffrer les hachages et révéler les mots de passe en clair.

Lisons le contenu de ce fichier en utilisant sudo cat /etc/shadow. Nous pouvons voir qu'à côté de notre compte root se trouve une valeur de mot de passe cryptée.
Linux Artifacts: Passwd and Shadow - source page 98
Source illustration - PDF page 98

Le fichier /etc/passwd stocke les informations du compte utilisateur telles que le nom d'utilisateur, l'ID utilisateur, l'ID de groupe, le répertoire personnel et le shell de connexion. Ces informations sont essentielles pour déterminer quels utilisateurs ont accès au système et quels sont leurs niveaux de privilèges. Le fichier est souvent utilisé pour identifier les comptes qui ont été créés ou supprimés et la date de leur dernière modification.